핵심 요약: CVE-2026-50522는 온프레미스 Microsoft SharePoint Server의 신뢰할 수 없는 데이터 역직렬화 취약점(CWE-502)으로, 원격 코드 실행(RCE) 위험이 있습니다. Microsoft가 산정해 NVD에 반영된 CVSS 3.1 기본 점수는 9.8(치명적)이며, CISA는 2026년 7월 22일 KEV(알려진 악용 취약점) 목록에 추가했습니다. 다만 Microsoft MSRC FAQ는 공격에 최소 Site Owner 권한의 인증된 사용자가 필요하다고 명시하는 반면, Microsoft가 제공한 CVSS 벡터에는 PR:N(권한 불필요)이 기재되어 있습니다. 이 공식 정보의 차이를 고려해, 무인증 공격 가능 여부를 단정하지 말고 외부 접근 경로와 권한 부여 현황을 함께 점검해야 합니다.
영향을 받는 환경과 우선순위
NVD에 등록된 영향 범위는 다음과 같습니다.
| 제품 | 영향 버전 | 최소 수정 빌드 |
|---|---|---|
| SharePoint Enterprise Server 2016 (x64) | 16.0.0 이상, 16.0.5561.1001 미만 | 16.0.5561.1001 이상 |
| SharePoint Server 2019 (x64) | 16.0.0 이상, 16.0.10417.20175 미만 | 16.0.10417.20175 이상 |
| SharePoint Server Subscription Edition (x64) | 16.0.0 이상, 16.0.19725.20434 미만 | 16.0.19725.20434 이상 |
CISA의 SSVC 평가는 활성 악용(active), 자동화 가능(yes), 기술적 영향 전체(total)입니다. 따라서 다음 순서로 우선순위를 정합니다.
- 인터넷에서 직접 접근 가능한 온프레미스 SharePoint
- VPN·프록시·협력사 네트워크를 통해 외부 사용자가 접근하는 SharePoint
- 내부 전용 SharePoint 및 개발·재해복구 환경
Microsoft 365의 SharePoint Online은 위 NVD 영향 제품 목록에 포함되지 않습니다. 다만 하이브리드 환경에서는 온프레미스 서버와 프록시·로드밸런서의 실제 노출 상태를 별도로 확인해야 합니다.
공격 전제: MSRC FAQ와 CVSS 벡터의 차이
Microsoft MSRC FAQ는 이 취약점의 성공적인 악용에 최소 Site Owner 권한이 필요하다고 설명합니다. 따라서 우선적으로 Site Owner 권한이 부여된 사용자·그룹, 외부 협업 계정, 권한 상속 및 과도한 권한 부여 여부를 검토해야 합니다.
반면 Microsoft가 제공해 NVD에 표시된 CVSS 3.1 벡터는 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H로, PR:N은 권한 불필요를 뜻합니다. 일반 취약점 설명에도 “unauthorized attacker”라는 표현이 있습니다. 이처럼 같은 공식 출처 내 공격 전제의 표현이 일치하지 않으므로, 이 문서는 ‘무인증 원격 공격이 가능하다’고 단정하지 않습니다. 실무에서는 벤더의 최신 FAQ·업데이트 가이드를 기준으로 패치하고, 권한이 있는 외부 사용자 경로와 인터넷 노출 모두를 높은 우선순위로 통제해야 합니다.
1. 자산과 노출·권한을 먼저 확인
CMDB, DNS, 로드밸런서·WAF 설정, 방화벽 NAT 규칙을 대조해 SharePoint 웹 프런트엔드(WFE)와 관리 서버를 목록화합니다. 다음을 확인합니다.
- SharePoint 2016·2019·Subscription Edition 및 각 서버의 설치 빌드
- 80/443 등 웹 서비스 포트가 인터넷 또는 비신뢰망에서 도달 가능한지
- 리버스 프록시·VPN·제로트러스트 게이트웨이 뒤의 외부 사용자 접근 경로
- Site Owner 권한을 가진 사용자·그룹, 외부 협업 계정 및 권한 상속
- 중지됐지만 DNS·NAT·로드밸런서 대상에 남아 있는 서버
- 운영, 개발, 테스트, DR 환경의 빌드 차이
자산별로 ‘외부 노출’, ‘외부 경유 접근’, ‘내부 전용’, ‘미확인’으로 분류하면 패치와 로그 조사 범위를 빠르게 결정할 수 있습니다. 미확인 자산은 안전하다고 가정하지 말고 우선 조사 대상에 포함합니다.
2. Microsoft 보안 업데이트를 적용
영향받는 빌드인 경우 Microsoft Security Response Center(MSRC)의 CVE-2026-50522 보안 업데이트 안내에 따라 해당 제품용 최신 보안 업데이트를 적용합니다. 패치 전에는 구성·콘텐츠 데이터베이스·가상화 스냅샷 등 조직의 표준 복구 절차에 맞는 백업과 변경 기록을 남기고, 고가용성 팜에서는 서비스 영향과 순서를 사전 검토합니다.
적용 후에는 다음을 증적과 함께 확인합니다.
- 각 서버 빌드가 위 최소 수정 빌드 이상인지
- 팜의 모든 WFE·애플리케이션 서버가 동일한 보안 기준을 충족하는지
- 재부팅 또는 SharePoint 구성 작업이 필요한 경우 정상 완료됐는지
- 핵심 사이트·검색·워크플로·인증 연동이 정상 동작하는지
- 취약 서버가 로드밸런서 대상에서 제거되지 않은 채 남아 있지 않은지
CISA는 벤더 지침에 따른 완화를 적용하고, 자산의 인터넷 노출을 평가하며, 완화가 불가능하면 제품 사용 중단을 검토하라고 권고합니다. 즉시 패치가 어렵다면 인터넷 직접 노출을 우선 차단하고, 접근 제어를 최소화하며, 관련 로그 보존과 감시를 강화해야 합니다. 이는 패치를 대체하지 않는 임시 위험 감소 조치입니다.
3. 침해흔적을 점검
CISA가 활성 악용을 표시했으므로, 패치만으로 과거 침해 가능성이 사라지지는 않습니다. 최소한 KEV 등록일인 2026년 7월 22일 이전의 보존 가능한 기간부터 패치 완료 시점까지 다음을 조사합니다.
- IIS, 리버스 프록시, WAF 로그에서 평소와 다른 요청량·URI·HTTP 상태 코드·사용자 에이전트·원본 IP
- SharePoint ULS 로그와 Windows 이벤트 로그에서 비정상 오류, 예외, 서비스 계정 활동, 예기치 않은 프로세스 실행
- SharePoint 서버의 웹 루트·임시 디렉터리·업로드 경로에서 승인되지 않은 파일 또는 최근 변경 파일
- EDR에서 웹 서비스 계정이나 SharePoint 관련 프로세스가 비정상적인 자식 프로세스를 생성한 흔적
- 새 로컬·도메인 계정, 권한 상승, 예약 작업·서비스·시작 항목 등 지속성 변경
- 서버에서 평소와 다른 외부 연결, 대량 데이터 전송, 자격 증명 접근 징후
조사 과정에서는 원본 로그와 의심 파일의 해시·수집 시각·수집자를 기록해 증거 보존성을 유지합니다. 악성 행위가 의심되면 해당 서버를 무작정 재부팅하거나 로그를 정리하지 말고, 조직의 사고 대응 절차에 따라 네트워크 격리·증거 보존·범위 확정을 병행합니다.
4. 운영팀 실행 체크리스트
- [ ] SharePoint 자산, 버전, 팜 역할, 인터넷 노출 여부를 목록화했다.
- [ ] 영향 제품과 최소 수정 빌드를 대조했다.
- [ ] Site Owner 권한 보유자·외부 협업 계정·권한 상속을 점검했다.
- [ ] MSRC의 해당 CVE 업데이트를 모든 영향 서버에 적용했다.
- [ ] 패치 후 빌드와 핵심 서비스 동작을 검증했다.
- [ ] 외부 노출 또는 외부 경유 접근 자산을 우선으로 로그·EDR 조사를 수행했다.
- [ ] 이상 징후가 있는 자산은 증거를 보존하고 사고 대응 절차로 이관했다.
- [ ] 미패치 자산은 노출 축소·접근 제한 조치와 완료 기한을 기록했다.
참고 자료
- NVD, CVE-2026-50522 — 영향 제품·버전 및 Microsoft 제공 CVSS 메타데이터
- Microsoft MSRC, CVE-2026-50522 보안 업데이트 가이드 및 FAQ
- CISA, Known Exploited Vulnerabilities Catalog
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!